Назад

Statement of Applicability (SoA): как составить главный документ ISO 27001

Statement of Applicability — документ, который я открываю одним из первых на каждом аудите ISO 27001. И именно по нему чаще всего видно, настоящая ли система или сделана «для сертификата». Рассказываю, как составить SoA, с которой не стыдно идти на аудит.

Что такое SoA

Декларация применимости — перечень всех мер безопасности из Приложения A стандарта (в версии 2022 года их 93) с указанием: применима мера или нет, почему, и как она реализована. SoA связывает оценку рисков с реальными мерами — это мост между «что нам угрожает» и «что мы с этим делаем».

Как составлять: по шагам

  1. Идите от рисков, а не от перечня. Сначала — оценка рисков, затем выбор мер для их обработки, и только потом — сверка с Приложением A, ничего ли не пропущено.
  2. Для каждой меры — статус и ссылка. Применима/неприменима, обоснование, ссылка на политику или процесс, где она живёт.
  3. Исключения — аргументированно. «Не применяем меры по разработке, потому что не разрабатываем ПО» — нормально. «Не применяем, потому что сложно» — нет.

Типичные ошибки в SoA

  • Все 93 меры «применимы и внедрены» в стартапе на 15 человек — так не бывает, и аудитор это проверит;
  • SoA не обновлялась годами, хотя компания переехала в облако;
  • статусы не совпадают с реальностью — кратчайший путь к существенному несоответствию;
  • нет связи с оценкой рисков — меры «просто есть».

Совет от аудитора

Ведите SoA как живой реестр (таблица, Confluence) с владельцем и датой пересмотра. Перед аудитом сверьте выборку из 10 мер с практикой — это займёт час и убережёт от замечаний, которые я описал в статье о типичных несоответствиях.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию